Prejsť k hlavnému obsahu

Nárast útokov CalPhishing v sektore zdravotníctva

Dňa 11. júna 2026 organizácia Health-ISAC zaznamenala vznikajúcu a veľmi vyhýbavú hrozbu sociálneho inžinierstva známu ako CalPhishing (Calendar Phishing).

zhrnutie:

Útočníci zneužívajú funkcie automatického spracovania podnikových kalendárov (ako sú Microsoft Outlook a Google Calendar) na doručovanie škodlivých odkazov priamo do denných rozvrhov zamestnancov.

Vložením phishingových URL adries a mechanizmov na získavanie poverení do súborov iCalendar (.ics) útočníci obchádzajú tradičné bezpečnostné brány e-mailov. Táto pretrvávajúca hrozba predstavuje riziko pre chránené zdravotné informácie (PHI) a vyžaduje si okamžitú pozornosť bezpečnostných tímov v zdravotníctve.

Analýza:

CalPhishing zneužíva implicitnú dôveru, ktorú používatelia vkladajú do svojich pracovných kalendárov, a rýchlu a upozorneniami vyčerpanú povahu zdravotníckych prostredí. Reťazec útoku sa zvyčajne odvíja takto:

  • Počiatočné doručenie: Útočník odošle e-mail s priloženým súborom .ics alebo priamou pozvánkou z kalendára. Telo e-mailu je často minimálne, aby sa obišlo štandardné filtre spamu a phishingu.
  • Automatické spracovanie: Podnikoví e-mailoví klienti často automaticky spracovávajú súbory .ics a umiestňujú predbežné stretnutie do kalendára obete bez toho, aby musela čo i len otvoriť doručovací e-mail.
  • Lákadlo: Udalosť v kalendári obsahuje v popise udalosti urgentné správy – napríklad Povinné bezpečnostné informácie, Vyžaduje sa podpis faktúry alebo Upozornenie IT administrátora – spolu so škodlivým odkazom.
  • Krádež tokenov: Kliknutie na odkaz presmeruje používateľa na falošnú prihlasovaciu stránku. Nedávne kampane využívajú techniku ​​s názvom ConsentFix (phishing kódu zariadenia) na zachytenie tokenov relácie. To umožňuje útočníkom obísť viacfaktorové overovanie (MFA) a získať trvalý prístup bez hesla do podnikových cloudových prostredí.
  • Trvalosť: Najnebezpečnejším aspektom CalPhishingu je jeho dlhovekosť. Aj keď používateľ pôvodný e-mail vymaže alebo označí ako spam, udalosť v kalendári zostáva aktívna. Pripomienky na počítači a mobile naďalej zobrazujú používateľovi pripomienky, čím poskytujú dlhšie okno na interakciu. Hrozba je neutralizovaná iba vtedy, ak je udalosť trvalo vymazaná.

 

Odporúčanie:

Aby sa zmiernila hrozba CalPhishingu, členovia Health-ISAC a organizácie v zdravotníctve by mali zaviesť nasledujúce obranné opatrenia:

  • Zakázať automatické spracovanie: Nakonfigurujte nastavenia podnikového e-mailu tak, aby ste zakázali automatické spracovanie pozvánok z externého kalendára. Vyžadujte od používateľov manuálnu kontrolu a prijatie externých príloh .ics.
  • Kontrola súborov kalendára: Súbory .ics sa považujú za aktívny obsah. Aktualizujte bezpečnostné brány e-mailov, aby dôkladne kontrolovali prílohy kalendára, či neobsahujú vložené adresy URL, podozrivé domény a škodlivé údaje.
  • Sprísniť kontroly prístupu: Implementovať politiky podmieneného prístupu na obmedzenie tokov overovania kódu zariadenia, ktoré sú v týchto kampaniach silne zneužívané na krádež tokenov relácií.
  • Aktualizácia pracovných postupov nápravy: Zabezpečte, aby postupy reakcie na incidenty zahŕňali explicitné akcie trvalého odstránenia na odstránenie škodlivých artefaktov kalendára z postihnutých schránok doručenej pošty, a nie len na vymazanie pôvodných doručených e-mailov.
  • Cielené školenie zamerané na zvyšovanie povedomia: Vzdelávajte zdravotníckych a administratívnych pracovníkov špecificky o phishingu v kalendári. Zaškoľte zamestnancov, aby skúmali neočakávané pozvánky na stretnutia, overovali externých odosielateľov a odstraňovali podozrivé udalosti priamo z kalendárov, a nie aby e-maily len ignorovali.

 

Ďakujeme spoločnosti Fortra za identifikáciu tejto hrozby pred mesiacom a za článok o nej na blogu tu:

https://www.fortra.com/blog/nová-pozvánka-do-kalendára-zneužívanie phishingových kampanía pretrvávanie po doručení